公民團體從這裡開始¶
適用倡議組織、社福團體、研究型 NGO、地方社群的專職人員與長期志工。組織的處境跟個人不同,你要保護的東西通常屬於別人,捐款人、服務對象、願意說話的內部員工,出問題時承擔後果的也是他們。
下面的路徑都指向站上既有的文章。二十分鐘的版本先建立判斷依據,一週的版本補到能實際調整組織的做法。
你大概正在處理的三件事¶
組織的資料散在各種免費服務上¶
共用的表單、群組聊天室、成員個人信箱轉寄的檔案。真的出事時很難盤點哪些資料還在誰手上,誰的存取權從來沒有收回。先把要保護的東西與要防的對手寫下來,後面選工具才有依據。
先填 威脅模型清單,三題答完會產出一份可以帶進會議討論的摘要。
有人想提供線索,卻不敢用實名管道¶
對方可能是體制內的員工、當事人,或不想曝光的目擊者。一般的表單與信箱會留下可比對的紀錄,對方需要一條能自己判斷風險的通道。
看 上傳機敏資訊流程,裡面有 PGP 與 OnionShare 兩種做法的取捨。
捐款人不想留下紀錄,組織仍需開立收據¶
公益勸募條例、政治獻金法與洗錢防制在這裡互相牽制,可行的空間比多數人想的窄。
看 倡議組織的匿名捐款管道,組織方與捐款人兩種角色分開寫。
二十分鐘:先讀這三篇¶
- 威脅模型清單:三題答完會標出答案裡的錯配,例如對手填到國家級、成本卻填最低。填的內容留在瀏覽器分頁裡,重新整理就沒了
- 社運行動者的數位準備:動員前、行動現場、行動之後的逐步建議,可以當成組織成員的共用基線
- 匿名通訊工具比較:決定組織對內對外各用哪一套之前先看
一週:把基本功補起來¶
組織內部的協作¶
- 威脅模型如何建立:清單背後的三題怎麼想出來的,帶團隊討論時需要這一篇
- Metadata 是什麼,為什麼重要:誰跟誰在什麼時候聯絡過,內容加密擋不住這一層
- 什麼是 CryptPad:共筆與表單的替代方案
- 社群自架服務:Matrix、CryptPad、Send、表單,社群自架的幾套都開放使用
對外的線索與捐款¶
- 上傳機敏資訊流程:收件端該怎麼準備
- 檔案 metadata 清除器:發布素材前在瀏覽器裡清乾淨,檔案不會送出去
- 倡議組織的匿名捐款管道:完整流程與法規限制
台灣的法規¶
- 台灣個資法 2025 修法:組織持有個資的義務有變動
- 揭弊者保護法:內部員工願意說話時,法律保護到哪裡
- 治理章程:社群自己的決策方式與爭議處理,需要寫組織章程時可以參考
帶得走的東西¶
- 威脅模型清單答完按「複製摘要」,貼進組織的共筆或會議紀錄,換人接手時不用重問一次
- 社群自架服務的 Matrix、CryptPad 與 Send 都開放社群使用,不需要另外架
- 有問題到 Matrix 公開 room 問,需要傳敏感檔案寄 whisper@anoni.net
這條路徑沒有處理的¶
- 成員個人在集會現場的準備:社運行動者的數位準備有寫,路徑裡列的是組織層面的部分
- 帳號已經被盜、裝置已經遺失:先看 緊急求救,那一頁列出台灣的求助專線
- 香港與澳門的組織:上面的法規段落全部以台灣脈絡撰寫。2020 年《國安法》與 2024 年《維護國家安全條例》之後,香港的倡議組織面對的風險層級與可用的求助管道都跟台灣差距很大,請對照自身處境重新評估